Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az ellenőrzött mappahozzáférés (CFA) segít megvédeni értékes adatait a rosszindulatú alkalmazásoktól és fenyegetésektől, például a zsarolóprogramoktól, mivel megakadályozza, hogy a nem megbízható alkalmazások módosítják a védett mappákban lévő fájlokat. A CFA-t a jelen cikkben szereplő módszerek bármelyikével engedélyezheti és konfigurálhatja.
A legjobb eredmény érdekében használjon nagyvállalati szintű felügyeleti megoldást, például Microsoft Intune vagy Microsoft Configuration Manager a CFA kezeléséhez.
Prerequisites
A CFA a következő operációs rendszerekben érhető el:
- Windows 10 vagy újabb verzió.
- Windows Server 2019 vagy újabb verzió.
- Windows Server 2016 és Windows Server 2012 R2 a modern, egységes Végponthoz készült Microsoft Defender megoldás részeként.
CFA konfigurálása az Intune-ban végpontbiztonsági szabályzatok használatával
Microsoft Intune az ajánlott eszköz a végpontfunkciókhoz tartozó Defender eszközökre való konfigurálásához és terjesztéséhez. Az Intune azonban egy különálló termék, amely nem része az Endpoint Defender-nak, és nem minden előfizetés része. Az Intune használatához olyan előfizetésre van szüksége, amely tartalmazza azt, vagy külön vásárolhatja meg különálló előfizetésként vagy bővítményként. Ha nem rendelkezik Intune-nal, használhatja az ebben a cikkben ismertetett többi módszer bármelyikét. További információ: Microsoft Intune licencelés.
Az Intune-ban a CFA üzembe helyezésének ajánlott módszere a végponti biztonsági szabályzatok használata.
Ha a CFA-t egy Microsoft Intune Endpoint Security Attack felületcsökkentési szabályzat használatával szeretné konfigurálni, tekintse meg a végpontbiztonsági szabályzat létrehozását (az Intune dokumentációjának új lapján nyílik meg). A szabályzat létrehozásakor használja az alábbi beállításokat:
- Szabályzat típusa: Támadási felület csökkentése
- Platform: Windows
- Profil: Támadásifelület-csökkentési szabályok
-
Konfigurációs beállítások: Miután konfigurálta a támadási felület csökkentési (ASR) szabályainak beállításait, konfigurálja a következő CFA-beállításokat:
Szabályozott mappahozzáférés engedélyezése: Válasszon egy elérhető módértéket. Miután felmérte a CFA hatását a Naplózási mód beállításban, beállíthatja Engedélyezve értékre.
Szabályozott mappák hozzáférése védett mappákhoz: Ha további, CFA-védelmet igénylő mappákat szeretne hozzáadni, használja az alábbi módszerek egyikét:
Válassza a
Hozzáadás lehetőséget. A megjelenő mezőben adja meg a belefoglalandó útvonalat. Például:C:\Data\ReportsC:\Data\Finance
Válassza az
Importálás lehetőséget a belefoglalni kívánt elérési utakat tartalmazó CSV-fájl importálásához. A CSV-fájl a következő formátumot használja:ControlledFolderAccessProtectedFolders "C:\folder1" "C:\folder2" ...Tip
Az értékek körüli dupla idézőjelek megadása nem kötelező, és a rendszer figyelmen kívül hagyja őket (az értékekben nem használják őket), ha belefoglalja őket. Ne használjon szimpla idézőjeleket az értékek körül.
Szabályozott mappahozzáférés engedélyezett alkalmazások: Ha meg szeretné adni azokat az alkalmazásokat, amelyek a védett mappákban lévő fájlokon módosításokat hajthatnak végre, használja a
Szabályozott mappák hozzáférése védett mappákhoz leírt
Hozzáadás vagy Importálás metódusokat, megadva az egyes alkalmazások elérési útját és fájlnevét.A CSV-fájl a következő formátumot használja:
ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe" "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe" ...Az egyes alkalmazások elérési útja tartalmazhat környezeti változókat és helyettesítő karaktereket, a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című cikkben leírtak szerint.
A Microsoft Intune támadási felület csökkentési profiljaival kapcsolatos további információkért lásd: Támadási felület csökkentési beállítások kezelése Microsoft Intune.
CFA konfigurálása a Microsoft Defender portálon
Ha a szervezet a Microsoft Defender portálon kezeli a végpontbiztonsági szabályzatokat, a CFA-t ugyanazokkal a végpontbiztonsági szabályzatokkal konfigurálhatja, amelyeket az Intune használ.
A Defender portál https://security.microsoft.com/policy-inventory lapjának Windows lapján válassza
az Új szabályzat létrehozása lehetőséget, majd hozzon létre egy támadási felület csökkentési szabályzatot. A teljes eljárásért tekintse meg a végpont biztonsági szabályzatának létrehozását.
Használja ugyanazt a Támadási felület csökkentésére szolgáló szabályok profilt és azokat a CFA-beállításokat, amelyeket a A CFA konfigurálása az Intune-ban végpontbiztonsági szabályzatok használatával című cikk ismertet.
Amikor hozzárendeli a szabályzatot, vegye figyelembe, hogy a hozzárendelési csoport korlátozásai a biztonsági beállítások kezelésével felügyelt eszközökre vonatkoznak. További részletekért tekintse meg a Hozzárendelések lépést.
A CFA konfigurálása bármely MDM-megoldásban a Policy CSP használatával
A szabályzatkonfigurációs szolgáltató (CSP) lehetővé teszi a vállalati szervezetek számára, hogy a CFA-t Windows eszközökön bármilyen mobileszköz-kezelési (MDM-) megoldással konfigurálják, nem csak Microsoft Intune. További információ: Policy CSP.
A CFA konfigurálásához használja az alábbi CSP-ket a Policy CSP - Defender területről.
CFA engedélyezése a Policy CSP-vel
A CFA konfigurálásához és a védelmi mód kiválasztásához használja az EnableControlledFolderAccess CSP-t.
OMA-URI elérési útja: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Érték: Adja meg az alábbi módértékek egyikét:
-
0: Letiltva (alapértelmezett). -
1: Engedélyezett (blokkolás). -
2: Ellenőrzési mód. -
3: Csak a lemezmódosítás letiltása. -
4: Csak a lemezmódosítás naplózása.
Mappák felvétele a védett mappák közé a Házirend CSP használatával
A CFA a gyakori mappák nem módosítható listáját védi. Ha további, CFA-védelmet igénylő mappákat szeretne hozzáadni, használja a ControlledFolderAccessProtectedFolders CSP-t:
OMA-URI elérési útja: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Érték: Adjon meg egy vagy több mappa elérési útját, amelyet a pipa (|) karakter választ el egymástól.
Például: C:\Data\Reports|C:\Data\Finance.
Védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára a Házirend CSP használatával
A ControlledFolderAccessAllowedApplications CSP használatával több alkalmazás is módosíthatja a védett mappákban lévő fájlokat.
OMA-URI elérési útja: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Érték: Adjon meg egy vagy több, a pipa (|) karakter által elválasztott alkalmazás-elérési utat. Az egyes alkalmazások elérési útja tartalmazhat környezeti változókat és helyettesítő karaktereket, a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című cikkben leírtak szerint.
Például: C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe
CFA konfigurálása a Microsoft Configuration Managerben
A Microsoft Configuration Manager a CFA-t egy Windows Defender Exploit Guard-szabályzatban konfigurálja. Útmutatásért tekintse meg a CFA-információkat az Exploit Guard-szabályzat létrehozása és üzembe helyezése című témakörben.
Note
Ha védett mappákat ad hozzá vagy alkalmazásokat engedélyez (például helyettesítő karakterek támogatása és az engedélyezett alkalmazások újraindításának követelménye), olvassa el a További mappák hozzáadása a CFA-hoz című témakört, valamint a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című témakört.
CFA konfigurálása csoportházirendben
A központosított csoportházirendben nyissa meg a Csoportházirend-kezelő konzolt (GPMC) a Csoportházirend-kezelő számítógépén.
A GPMC konzolfájában bontsa ki a Csoportházirend-objektumok csomópontot abban az erdőben és tartományban, amely a szerkeszteni kívánt GPO-t tartalmazza.
Kattintson a jobb gombbal a csoportházirend-objektumra, majd válassza a Szerkesztés parancsot.
A Csoportházirend-kezelő szerkesztőjében navigáljon ide: Számítógép konfigurációja>\Felügyeleti sablonok>\Windows-összetevők>\Microsoft Defender víruskereső>\Microsoft Defender Exploit Guard>\Vezérelt mappahozzáférés.
A Szabályozott mappahozzáférés részletei panelen a következő beállítások érhetők el:
- Engedélyezett alkalmazások konfigurálása
- Szabályozott mappahozzáférés konfigurálása
- Védett mappák konfigurálása
CFA-beállítás megnyitásához és konfigurálásához használja az alábbi módszerek bármelyikét:
- Kattintson duplán a beállításra.
- Kattintson a jobb gombbal a beállításra, majd válassza a Szerkesztés parancsot.
- Válassza ki a beállítást, majd válassza a Művelet>szerkesztése lehetőséget.
Tip
A Csoportházirendet helyileg is konfigurálhatja az egyes eszközökön a Helyi csoportházirend-szerkesztő (gpedit.msc) használatával. Lépjen ugyanarra az útvonalra: Számítógép konfigurációjának>felügyeleti sablonjai>Windows összetevői>Microsoft Defender Víruskereső>Microsoft Defender Biztonsági őr>által felügyelt mappahozzáférés kihasználása.
Az elérhető beállításokat az alábbi alszakaszok ismertetik.
Important
Az idézőjelek, a kezdő szóközök, a záró szóközök és az extra karakterek a Csoportházirend egyik CFA-értékében sem támogatottak.
CFA engedélyezése a csoportházirendben
A Szabályozott mappahozzáférés részletei panelen nyissa meg a Szabályozott mappahozzáférés konfigurálása beállítást.
A megnyíló beállítási ablakban konfigurálja a következő beállításokat:
- Válassza az Engedélyezve lehetőséget.
-
Konfigurálja a mappák őrzési funkcióját: Válasszon egyet a következő módértékek közül:
- Letiltás (alapértelmezett)
- Blokkolás
- Auditálási mód
- Csak lemezmódosítás letiltása
- Csak a lemezmódosítások naplózása
Important
A CFA teljes engedélyezéséhez a Csoportházirend beállítást engedélyezni kell, majd a Beállítások legördülő menü Blokk elemét kell választania.
Mappák hozzáadása védett mappákhoz a csoportházirendben
A Felügyelt mappahozzáférés részletei panelen nyissa meg a Védett mappák konfigurálása beállítást.
- Válassza az Engedélyezve lehetőséget.
- Adja meg a védendő mappákat: Válassza a Megjelenítés lehetőséget....
- A megnyíló beállítási ablakban konfigurálja a következő beállításokat:
- Érték neve: Adja meg a CFA-védelembe felvenni kívánt elérési utat.
-
Érték: Adja meg az értéket
0.
Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges. Ha végzett, kattintson az OK gombra.
A mappák hozzáadásakor (például a hálózati megosztások, a leképezett meghajtók és a környezeti változók támogatása) kapcsolatos szempontokat lásd: További mappák hozzáadása a CFA-hoz.
Alkalmazások számára engedélyezi a védett mappákban lévő fájlok módosítását a Csoportházirendben
A Szabályozott mappahozzáférés részletei panelen nyissa meg az Engedélyezett alkalmazások konfigurálása beállítást.
- Válassza az Engedélyezve lehetőséget.
- Adja meg a megbízható alkalmazásokat: Válassza a Megjelenítés...lehetőséget.
- A megnyíló beállítási ablakban konfigurálja a következő beállításokat:
- Érték neve: Adja meg annak az alkalmazásnak az elérési útját és fájlnevét, amely módosíthatja a védett mappákban lévő fájlokat.
-
Érték: Adja meg az értéket
0.
Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges. Ha végzett, kattintson az OK gombra.
Az alkalmazások engedélyezésekor (például helyettesítő karakterek támogatása és az engedélyezett alkalmazások újraindításának követelménye) kapcsolatos szempontokat lásd: Az alkalmazások módosíthatják a védett mappákban lévő fájlokat.
CFA engedélyezése és konfigurálása a PowerShellben
A céleszközön futtassa az ebben a szakaszban található parancsokat egy emelt szintű PowerShell-munkamenetből (a Futtatás rendszergazdaként lehetőséget választva megnyitott PowerShell-ablakból).
A CFA bekapcsolásához és a védelmi mód kiválasztásához használja a következő parancsot:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Az EnableControlledFolderAccess paraméter érvényes értékei a következők:
-
0vagyDisabled(alapértelmezett) -
1vagyEnabled -
2vagyAuditMode -
3vagyBlockDiskModificationOnly -
4vagyAuditDiskModificationOnly
A meglévő CFA mód az eszközön való megtekintéséhez futtassa a következő parancsot:
Get-MpPreference | Format-Table EnableControlledFolderAccess
Note
A következő alszakaszokban a Set-MpPreferencefelülír minden meglévő védett mappát vagy engedélyezett alkalmazást a megadott értékekkel. A meglévő értékek listájának megtekintéséhez futtassa a következő parancsokat egy emelt szintű PowerShell-munkamenetben:
$cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-ObjectHa más mappákat vagy engedélyezett alkalmazásokat szeretne hozzáadni a CFA-hoz a meglévő értékek befolyásolása nélkül, használja az Add-MpPreference parancsmagot. Ha a megadott mappákat vagy engedélyezett alkalmazásokat a CFA-ból más meglévő értékek befolyásolása nélkül szeretné eltávolítani, használja a Remove-MpPreference parancsmagot. A parancs szintaxisa megegyezik a három parancsmaggal.
A védett mappák és az engedélyezett alkalmazások csak akkor lépnek érvénybe, ha a CFA be van kapcsolva (az EnableControlledFolderAccess érték nem
0vagyDisablednem).
Mappák hozzáadása védett mappákhoz a PowerShellben
Ha további mappákat szeretne hozzáadni a CFA védelméhez, használja az alábbi szintaxist egy emelt szintű PowerShell-munkamenetben:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"
Az alábbi példa hozzáadja a megadott mappákat a védett mappák meglévő listájához:
Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"
Fájlok módosítása védett mappákban az alkalmazások számára a PowerShellben
Ha olyan engedélyezett alkalmazásokat szeretne hozzáadni, amelyek módosításokat végezhetnek a védett mappákban lévő fájlokon, használja az alábbi szintaxist egy emelt szintű PowerShell-munkamenetben:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"
Az alábbi példa a meglévő engedélyezett alkalmazásokat lecseréli a megadott alkalmazásokra. Az elérési út tartalmazhat környezeti változókat és helyettesítő karaktereket a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című cikkben leírtak szerint:
Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
CFA konfigurálása az Windows Biztonság alkalmazásban
A CFA konfigurálásához használhatja az Windows Biztonság alkalmazást az egyes eszközökön. Ez a módszer teszteléshez vagy egyetlen eszköz konfigurálásához hasznos. A CFA számos eszközön való konfigurálásához használja a jelen cikkben korábban ismertetett vállalati felügyeleti módszerek egyikét.
Note
A Windows Biztonság alkalmazás csak a Be (az Engedélyezettmódnak megfelelő) és a Ki (Letiltott mód) üzemmódot támogatja. A naplózási mód vagy a lemezmódosítási módok használatához használja a cikkben ismertetett módszerek egyikét.
Az eszközön található Windows biztonsági alkalmazásban nyissa meg a Vírus és fenyegetés elleni védelmet.
A Vírus és veszélyforrások elleni védelem panel Vírus és veszélyforrások elleni védelem beállításai szakaszában válassza a Beállítások kezelése lehetőséget.
A Vírus és veszélyforrások elleni védelem panel Ellenőrzött mappahozzáférés szakaszában válassza a Felügyelt mappahozzáférés kezelése lehetőséget.
A Ransomware protection panelen a következő beállítások érhetők el a Szabályozott mappahozzáférés szakaszban:
- A vezérelt mappahozzáférés be- vagy kikapcsolása
- Védett mappák*
- Alkalmazás engedélyezése szabályozott mappahozzáférésen keresztül*
* Ez a beállítás csak akkor érhető el, ha a CFA be van kapcsolva.
Az elérhető beállításokat az alábbi alszakaszok ismertetik.
CFA engedélyezése az Windows Biztonság alkalmazásban
A Ransomware protection panel Ellenőrzött mappahozzáférés szakaszában húzza a kapcsolót
Be állásba.Válassza az Igen lehetőséget a Felhasználói fiók vezérlése párbeszédpanelen.
Ha korábban védett mappákat és engedélyezett alkalmazásokat adott meg a CFA letiltása előtt, a rendszer megkéri, hogy erősítse meg, hogy meg szeretné-e tartani ezeket az értékeket.
Mappák hozzáadása védett mappákhoz az Windows Biztonság alkalmazásban
- A Ransomware protection panel Ellenőrzött mappahozzáférés szakaszában válassza a Védett mappák lehetőséget.
- Válassza az Igen lehetőséget a Felhasználói fiók vezérlése párbeszédpanelen.
- A megnyíló panelen válassza a + Védett mappa hozzáadása lehetőséget, majd keresse meg és jelölje ki a mappát. Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges.
A Windows Biztonság alkalmazás védett mappáiban lévő fájlok módosításának engedélyezése az alkalmazások számára
A Ransomware protection panel Ellenőrzött mappahozzáférés szakaszában válassza az Alkalmazás engedélyezése szabályozott mappahozzáférésen keresztül lehetőséget.
Válassza az Igen lehetőséget a Felhasználói fiók vezérlése párbeszédpanelen.
A Felügyelt mappákhoz való hozzáférésen keresztüli alkalmazásengedélyezés panelen válassza a + Engedélyezett alkalmazás hozzáadása lehetőséget, majd válasszon az alábbi lehetőségek közül:
Legutóbb letiltott alkalmazások: A legutóbb letiltott alkalmazások párbeszédpanelen válasszon ki egy alkalmazást a legutóbb letiltott alkalmazások listájából.
Ha a legutóbb letiltott alkalmazások nem jelennek meg, válassza a Tallózás az összes alkalmazás között lehetőséget, és válassza ki a hozzáadni kívánt .exe vagy .com fájlt.
Tallózás az összes alkalmazás között: Keresse meg és válassza ki a hozzáadni kívánt .exe vagy .com fájlt.
Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges.